Уразливість Prime Slider у WordPress: збережений XSS через атрибут title_tags
Виявлено Stored XSS у плагіні Prime Slider для WordPress через атрибут title_tags. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.49%
- Активно використовується
- немає в KEV
- Продукт
- prime slider
Що відомо
Плагін Prime Slider – Addons For Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут title_tags віджета Rubix у версіях до 3.13.3 включно. Зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із середнім рівнем доступу впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією довіри користувачів та порушенням безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Prime Slider від bdthemes та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на підозрілі дії та розглянути тимчасове відключення плагіна для зниження ризику.